Диплом: Совершенствование деятельности службы информационной безопасности в АО «КБ-Система»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
42
тельств одного из контрактов. Ущерб предприятию составил в средней сум-
ме 33924 рубля, время, когда сотрудники не могли исполнять свои задачи и
500 000 рублей, что составляет 0,42% от годового дохода компании за пред-
шествующий год (125 млн. рублей).
У сотрудников административно-хозяйственного, финансово-
экономического и коммерческого отделов низкий уровень знаний, работа
осуществляется с грубыми нарушениями режима конфиденциальности. В от-
делах, кроме управления службы внутренней безопасности и отдела систем-
ного программирования и разработки, нет ответственных сотрудников за
свои автоматизированные рабочие места.
Большое затруднение у сотрудников вызывало практическое задание
по порядку действий при обнаружении признаков несанкционированного до-
ступа. Большинство сотрудников не знают правил нахождения на территории
аттестованных помещений. Например, сотрудник отдела кадров при посеще-
нии лаборатории методиста не знает, что использование смартфона и интер-
нета в данном помещении запрещено в виду наличия категорированных объ-
ектов вычислительной техники. Так же данный сотрудник при выполнении
работы с персональными данными использовал свой личный флеш-
накопитель для переноса информации.
Политика информационной безопасности предприятия до сведения
новых сотрудников не доводится. Сотрудники, входящие в состав комиссии,
мало осведомлены о порядке работы комиссий, целях и задачах.
Отдельно проводились практические мероприятия у сотрудников
службы информационной безопасности, что выявило уровень квалификации
сотрудников. У трех сотрудников нет профильного образования, есть высшее
техническое. У одного сотрудника есть профильное высшее образование, в
1989 году окончил Краснодарское военное училище имени генерала армии С.
М. Штеменко по специальности «информационная безопасность», до 2015
года проходил службу офицером в Вооруженных Силах Российской Федера-
43
ции. С 2010 года по 2015 год занимал должность начальника службы защиты
государственной тайны. В 2015 году вышел на пенсию по сроку службы. На
предприятии работает с 2017 года. Должностные обязанности исполняет
добросовестно, ответственно, оперативно принимает решения, обладает ка-
чествами лидера и руководителя. Претендует на должность начальника
службы информационной безопасности.
В результате проверки сформированы цели и задачи по повышению
теоретических и практических знаний по защите информации и политики
безопасности предприятия в целом.
2.6. Анализ выявленных недостатков и обнаруженных угроз
Подводя итоги проделанной аналитической работы, можно увидеть,
что уровень защищенности информации находится на достаточно низком
уровне. Комплексный подход в построении системы защиты информации не
используется, упор в системе защиты сделан исключительно на тип помеще-
ния и правила работы соблюдаются исключительно на «секретных» рабочих
местах.
В связи с тем, что служба информационной безопасности является
структурным подразделением Управления службы внутренней безопасности,
то снижается возможность выполнения своих непосредственных обязанно-
стей в виду необходимости проводить многоступенчатое согласование разра-
ботанных мероприятий по защите информации. То есть, сначала согласова-
ние проходит через начальника отдела службы информационной безопасно-
сти, затем с начальником управления службы внутренней безопасности, а
уже потом непосредственно с генеральным директором или его заместите-
лем. Такой длинный путь создает разного рода препятствия.
Например, должность начальника управления службы внутренней
безопасности не требует наличия высшего технического образования в сфере
информационных технологий, должностные задачи предусматривают иные
44
функции. Поэтому отсутствие знания всех тонкостей информационных си-
стем, уязвимостей, комплексного подхода в системе защиты информации
приводит к принятию неверных решений, неумению аргументированно от-
стоять свою позицию в вопросах касающихся безопасности информации. И в
целом это негативно отражается на политике информационной безопасности
предприятия и создает угрозы для информации. Средний уровень знаний в
области защиты информации на предприятии составляет 53,3%. Это крайне
низкий, неудовлетворительный уровень, учитывая класс обрабатываемой
информации.
Если рассматривать текущее состояние деятельности службы инфор-
мационной безопасности, состояние системы защиты информации, уровень
нормативно-правовых документов и уровень реальных знаний у штата, то со-
стояние информационной безопасности АО «КБ-Система» признано неудо-
влетворительным.
Источники угроз для предприятия могут быть не только внешние, но
внутренние, сами сотрудники в первую очередь являются глобальной угро-
зой. Создаются условия для получения доступа к объектам информатизации
как дистанционно, так и программным методом. Даже не смотря на то, что
помещения лаборатории, отдела системного программирования и разработки,
испытательное помещение и демонстрационный зал аттестованы и обустрое-
ны по всем требованиям к категорированным помещениям, это не снижает
общего уровня угрозы для защищаемых «секретных» данных в виду низкого
уровня защищенности предприятия в целом.
Ведь именно поэтому и используется комплексный подход – чтобы
снизить по всем возможным фронтам уровень угроз, шансы на реализацию
несанкционированных доступов, сохранять концепцию целостности, доступ-
ности и конфиденциальности информации. Поэтому очень важно, чтобы во
главе службы информационной безопасности находился грамотный руково-
дитель, который сумеет наладить процесс защищенного состояния информа-
45
ции не на промежутки времени или в отдельных системах, а на постоянный
период, чтобы система защиты информации функционировала непрерывно.
Юристы на предприятии высококвалифицированные специалисты,
отлично владеют всей необходимой правовой базой не только по своему
профилю работы, но и в сфере защиты информации. Но заниматься разра-
боткой документов по информационной безопасности – это задача службы
информационной безопасности. Попытка создания требуемого пакета доку-
ментов привела к тому, что документы разработаны с нарушениями. Право-
вые основы – это действительно основы, регламентирующие программно-
техническое обеспечение, организационные методы, экономическую состав-
ляющую защиты информации, однако без должного уровня знаний в без-
опасности информации, невозможно без нарушений разработать документ.
Когда на предприятии не соблюдаются требования по базовым норма-
тивно-правовым документам, то в целом вся работа происходит формально.
Как это случилось с оператором персональных данных, где сотрудник кадро-
вой службы не только оператор, но и является ответственным за обеспечение
технической защиты персональных данных и администратором безопасности
средств защиты персональных данных. При этом общий средний показатель
уровня знаний по защите информации в отделе кадров составляет всего 36%.
Данный аспект очень сильно показывает то, к чему приводит безграмотная
организация структуры службы информационной безопасности, непроду-
манный выбор и назначение ответственных за защиту информации лиц.
Как итог, проведенного анализа, основной список рекомендаций бу-
дет следующим:
необходимо пересмотреть политику службы информационной без-
опасности на предприятии;
разработать обучающие программы по защите информации с прак-
тической отработкой;
46
полностью переработать нормативно-правовые документы, перево-
дить руководящие документы в разряд постоянного использования;
пересмотреть финансирование на нужды службы информационной
безопасности;
обновить комплектующие и конфигурацию оборудования;
проверить функционирование технических средств защиты инфор-
мации;
провести реорганизацию службы информационной безопасности,
утвердив отдел с непосредственным подчинением руководителю предприя-
тия.
47
ГЛАВА 3. ПРАКТИЧЕСКАЯ ЧАСТЬ
3.1. Разработка стратегии информационной безопасности на предприя-
тии с учетом поставленных целей и задач
После проведенного анализа деятельности службы информационной
безопасности и состояния информационной безопасности предприятия АО
«КБ-Система» была разработана стратегия совершенствования деятельности
службы информационной безопасности.
Так как основные цели и задачи предприятия – это поддержание
уровня государственных контрактов с последующим их увеличением; созда-
ние и поддержание защищенного состояния сведений, составляющих госу-
дарственную тайну, и конфиденциальной информации в виде персональных
данных; участие в научно-исследовательской работе, то стратегия представ-
ляет собой скользящий трехлетний план и оперативный годовой план.
«Скользящий» план возможно корректировать в зависимости от результатов
проделанной работы за год и других показателей предприятия, годовой оста-
ется неизменным.
План-график стратегии представлен в Таблице №2 в Приложении 2.
Если рассматривать основные ее положения, то это:
реорганизация структуры управления службы внутренней безопас-
ности, где формируется независимый отдел службы информационной без-
опасности;
разрабатываются и проводятся обучающие мероприятия с сотрудни-
ками предприятия в целях повышениях их грамотности и знаний по защите
информации и умению поддерживать защищенное состояние объектов ин-
форматизации на должном уровне;
расчет финансовых затрат на мероприятия по совершенствованию
деятельности службы информационной безопасности;
48
переработка всех правовых и нормативно-технических документов
предприятия.
Переработка политики информационной безопасности, политики ин-
формационной безопасности персональных данных, пересмотр всех право-
вых и нормативно-технических документов – это основа, с которой начина-
ется дальнейшая организационная и программно-техническая составляющая
проводимых мероприятий.
Создание Отдела службы информационной безопасности с непосред-
ственным подчинением генеральному директору позволило упростить при-
нятие решений в вопросах информационной безопасности предприятия, со-
здало условия для реализации всего функционала и всех возможностей для
поддержания высокого уровня защищенности данных. Схема обновленной
организационной структуры представлена в Приложении 3, а обновленный
план первого и второго этажа предприятия представлен на Рисунках 12 и 13.
Измененные планы продублированы в Приложении 4.
Рисунок 12. План первого этажа АО «КБ-Система»
после реорганизации
49
Проведение экономической составляющей, обновление конфигурации
объектов информатизации, проведение обучающих мероприятий – это реаль-
ные для выполнения задачи, то есть в течение одного года возможные для
реализации. Самые высокие затраты всегда происходят в первый год. Второй
год – это период стабилизации финансовых затрат.
Рисунок 13. План второго этажа АО «КБ-Система»
после реорганизации
Долгосрочный трехлетний план включает в себя подготовку всех объ-
ектов информатизации и предприятия для проведения переаттестации, под-
держание и непрерывное функционирование системы защиты информации,
высокую надежность системы защиты и низкий уровень угроз безопасности
информации.
50
3.2. Разработка документации. Секретное и несекретное делопроизвод-
ство
Первым делом после создания отдела и назначения начальником от-
дела службы информационной безопасности сотрудника, некогда возглав-
лявшего службу защиты государственной тайны, переработке подверглась
политика информационной безопасности предприятия. В переработанной
политике были изложены точно, четко и информативно основные термины и
определения, цели и задачи, основные угрозы, основные принципы построе-
ния системы информационной безопасности и меры обеспечения требуемого
уровня защиты информации. Для доведения до штата всех ключевых пунктов
была разработана дополнительная выписка из политики безопасности, что в
целом при доведении под роспись сказалось положительно.
После изменения политики информационной безопасности персо-
нальных данных задачи по администрированию и защиты данных были пе-
реложены на инженеров ИТ-отдела и инженеров службы информационной
безопасности.
Переработаны ключевые документы, большая часть из которых под-
лежит засекречиванию:
перечень защищаемых ресурсов и защищаемых помещений, в связи с
переносом в другое помещение объектов информатизации отдела информа-
ционной безопасности;
технический паспорт объекта информатизации и защищаемого по-
мещение; заключение о готовности системы защиты информации к эксплуа-
тации,
ведомость приема зачетов по знанию законодательства по защите
информации; должностные инструкции;
51
журналы по обнаружению вирусов и журналы об актах несанкцио-
нированного доступа пересмотрены, сотрудники ведению журналов обуче-
ны;
составлены правила доступа сотрудников к защищаемым ресурсам и
проведено разграничение доступа в соответствии с переработанной схемой;
проведена работа по специальным исследованиям, проверкам и атте-
стации комплектующих объектов информатизации.
Инструкции по организации антивирусной защите и правилам ис-
пользования машинных носителей информации, инструкция управления па-
ролями;
Памятки для работы системных администраторов и администраторов
безопасности.
Сотрудники подписали согласие на обработку персональных данных.
Разработаны журналы для регулярного ознакомления штата со стать-
ями Уголовного Кодекса за нарушения режимности и ответственности за
данные нарушения.
После разработки политики информационной безопасности, с секрет-
ной части была снята часть функций, где сотрудники кроме своих задач по
секретному делопроизводству, еще были вынуждены участвовать в осу-
ществлении контроля за состоянием защиты информации. Это было сделано
за счет оформления допуска к государственной тайне еще двум сотрудникам
службы информационной безопасности.
В каждом отделе назначили должностных лиц, ответственных за ис-
пользуемые объекты вычислительной техники, и выбрали по одному ответ-
ственному сотруднику за состояние защиты информации в его отделе. Разра-
ботали должностные инструкции для каждого сотрудника. Это перевело от-
ветственность в разряд персональной, то есть каждый сотрудник лично сам
несет ответственность за свои неправомерные действия и нарушения уста-
новленных требований. Если ранее ответственность была исключительно у

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран